Aggiornamenti recenti Marzo 2nd, 2026 2:30 PM
Giu 30, 2023 Marina Londei In evidenza, News, Prodotto, RSS, Vulnerabilità 0
Fabian Hagg, ricercatore presso SEC Consult, ha individuato quattro vulnerabilità che colpiscono alcuni prodotti SAP; tra questi spiccano ERP Central Component, S/4HANA, BW/4HANA, Solution Manager, SAP for Oil & Gas, SAP for Utilities, Supplier RelationShip Management, Human Capital Management e Employee Central Payroll.
Le vulnerabilità, identificate come CVE-2021-27610, CVE-2021-33677, CVE-2021-33684 e CVE-2023-0014 sono state scoperte durante l’analisi dell’interfaccia Remote Function Call per la comunicazione tra sistemi SAP. La 27610 e la 0014 sono state catalogate come critiche; entrambe risiedono nell’architettura usata per le comunicazioni RFC e HTTP, sia interne ai sistemi che cross-systems.
Hagg ha spiegato che sfruttando queste vulnerabilità un attaccante può compromettere l’intero sistema target; per di più, ha affermato Johannes Greil, head of SEC Consult Vulnerability Lab, la compromissione avviene senza alcuna interazione utente e senza dover prima ottenere permessi sul sistema.

Credits: weerapat- Deposiphotos
Anche se questi sistemi generalmente possono essere raggiunti solo dall’interno, esistono alcune configurazioni che permettono di sfruttare le vulnerabilità direttamente dalla rete pubblica.
Le vulnerabilità, già pericolose di per sé, possono essere combinate in una catena di attacco per eseguire codice remoto senza autenticazione. Come illustrato da Hagg, il team di ricercatori ha eseguito l’attacco con successo in un ambiente di test.
SAP ha rilasciato aggiornamenti di sicurezza per tutte e quattro le vulnerabilità e ha invitato gli utenti ad aggiornare il prima possibile i prodotti vulnerabili. Oltre all’aggiornamento, gli utenti devono seguire alcuni step di post-installazione, come indicato nelle note di sicurezza condivise dall’azienda.
Al momento, spiegano i ricercatori di SEC Consult, non esistono dei workaround per limitare gli impatti delle vulnerabilità. Nel caso non si potessero aggiornare i sistemi, è consigliabile limitare l’accesso alla rete ai server vulnerabili, al fine di ridurre il più possibile la superficie di attacco.
Feb 18, 2026 0
Feb 05, 2026 0
Gen 29, 2026 0
Gen 27, 2026 0
Mar 02, 2026 0
Feb 27, 2026 0
Feb 27, 2026 0
Feb 25, 2026 0
Feb 27, 2026 0
Il ransomware continua a evolvere come una delle minacce...
Feb 27, 2026 0
L’introduzione di funzionalità di intelligenza...
Feb 20, 2026 0
Il settore finanziario sta vivendo una fase di forte...
Feb 18, 2026 0
Durante un’intervista in un podcast, il segretario di...
Feb 06, 2026 0
L’intelligenza artificiale automatizzerà...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Mar 02, 2026 0
Palo Alto, azienda specializzata in sicurezza informatica,...
Feb 27, 2026 0
Il ransomware continua a evolvere come una delle minacce...
Feb 27, 2026 0
L’introduzione di funzionalità di intelligenza...
Feb 25, 2026 0
Venerdì scorso Anthropic ha presentato Claude Code...
Feb 24, 2026 0
Un attacco che riprende la logica Shai-Hulud, ma sposta...
